Migreren van Azure Dedicated HSM naar Azure Key Vault beheerde HSM of Azure Cloud HSM

Azure Dedicated HSM wordt buiten gebruik gesteld. Microsoft biedt volledige ondersteuning voor bestaande toegewezen HSM-klanten tot 31 juli 2028, maar er worden geen nieuwe onboardings van klanten geaccepteerd. Klanten moeten overstappen op Azure Cloud HSM of Managed HSM.

Dit artikel bevat richtlijnen voor Azure Dedicated HSM klanten die moeten overstappen op Azure Cloud HSM of Beheerde HSM. Deze overgang omvat het maken van nieuwe sleutels en het bijwerken van toepassingen voor het gebruik van de nieuwe services.

Waarschuwing

Klanten kunnen bestaande sleutelmaterialen niet migreren van Azure Dedicated HSM naar Azure Cloud HSM of Beheerde HSM vanwege bekende beperkingen van de Thales Luna HSM. U moet nieuwe sleutels maken in Azure Cloud HSM of Managed HSM bij de overstap van Azure Dedicated HSM.

Microsoft heeft geen toegang tot toegewezen HSM's die zijn toegewezen aan klanten, omdat apparaten worden toegewezen binnen de privé-IP-adresruimte van de klant. Klanten zijn verantwoordelijk voor de coördinatie met hun interne teams om nieuwe sleutels te maken in Azure Cloud HSM of Beheerde HSM, hun toepassingen bij te werken om de nieuwe sleutels te gebruiken en te testen om een soepele overgang te garanderen.

Thales Luna HSM-beperkingen

Het exporteren van met HSM beveiligde sleutels van een Thales Luna HSM naar Azure Cloud HSM of beheerde HSM is niet mogelijk als de standaardinstelling voor partitiebeleid, 'sleutelexport', is uitgeschakeld. Deze modus voorkomt dat persoonlijke sleutels bestaan buiten een vertrouwde Luna HSM in het aangewezen kloondomein.

Azure Dedicated HSM-klanten die gebruikmaken van High-Availability (HA)-groepen om hun BCDR op meerdere apparaten te ondersteunen, hebben doorgaans de 'kloonmodus ingeschakeld' en 'sleutelexport' uitgeschakeld. Als gevolg hiervan kan bestaand sleutelmateriaal niet worden gemigreerd en moeten nieuwe sleutels worden aangemaakt in Azure Cloud HSM of Managed HSM.

Thales Luna HSM's met 'kloonmodus aan' en 'sleutelexport' uitgeschakeld kunnen geen sleutels exporteren.

Waarschuwing

Het wijzigen van partitiebeleid op uw Thales Luna HSM is een destructief proces. Als u een partitiebeleidswijziging toepast, wordt de HSM nul gemaakt en gaan alle belangrijke materialen en inhoud verloren. Als u niet zeker weet wat de status van uw partitiebeleid is, kunt u partitie showPolicies uitvoeren op uw Azure Dedicated HSM om het huidige beleid weer te geven.

Overstappen naar Azure Cloud HSM

Klanten kunnen verwijzen naar de onboardinghandleiding voor Azure Cloud HSM, integratiehandleidingen en overzichtsdocumentatie voor het inrichten en activeren van hun Azure Cloud HSM-resources. Zie de veelgestelde vragen over Azure Cloud HSM voor meer informatie over gebruiksscenario's en aanbevolen procedures.

Uw Azure Cloud HSM inrichten en activeren

Als u aan de slag wilt met Azure Cloud HSM, moet u uw HSM-resources inrichten en activeren. Volg de onderstaande handleidingen voor gedetailleerde instructies.

Sleutels maken in Azure Cloud HSM

Het maken van sleutels in Azure Cloud HSM is eenvoudig. U kunt leren hoe u sleutels maakt, weergeeft, verwijdert, back-up maakt, herstelt of importeert door te verwijzen naar het Overzicht van Azure Cloud HSM, dat alle benodigde opdrachten en richtlijnen biedt voor het beheren van HSM-sleutels.

Lees beste werkwijzen voor het gebruik van Azure Cloud HSM

Azure Cloud HSM is een cloudservice die versleutelingssleutels beschermt. Omdat deze sleutels gevoelig en bedrijfskritiek zijn, moet u ervoor zorgen dat u de toegang tot uw cloud-HSM's beveiligt door alleen geautoriseerde toepassingen en gebruikers toe te staan. Het artikel met aanbevolen procedures , samen met sleutelbeheer en beveiliging engebruikersbeheer, biedt een overzicht van het toegangsmodel. Hierin wordt verificatie, autorisatie en op rollen gebaseerd toegangsbeheer uitgelegd dat u moet volgen.

Overstappen naar beheerde HSM

Klanten kunnen snel een beheerde HSM inrichten en activeren met behulp van de onderstaande snelstartgidsen:

Een beheerde HSM inrichten en activeren

Als u beheerde HSM wilt gaan gebruiken, moet u deze inrichten en activeren. Gebruik de volgende handleidingen voor stapsgewijze instructies.

Sleutels maken in Managed HSM

Het maken van sleutels in beheerde HSM is essentieel voor het beveiligen van uw gegevens. Raadpleeg de volgende bronnen voor gedetailleerde instructies.

Lees de aanbevolen procedures voor het gebruik van Managed HSM

Beheerde HSM is een cloudservice die versleutelingssleutels beschermt. Omdat deze sleutels gevoelig en bedrijfskritiek zijn, moet u ervoor zorgen dat u de toegang tot uw beheerde HSM's beveiligt door alleen geautoriseerde toepassingen en gebruikers toe te staan. Onze aanbevolen procedures en artikel over managed HSM-toegangsbeheer biedt een overzicht van het toegangsmodel. Hierin worden verificatie en autorisatie uitgelegd en op rollen gebaseerd toegangsbeheer waaraan u zich wilt houden.

Veelgestelde vragen

Kunnen klanten toegewezen HSM-sleutels migreren naar cloud-HSM of beheerde HSM?

Nee, bestaande sleutels kunnen niet worden gemigreerd vanwege beperkingen in de Thales Luna HSM. Klanten moeten nieuwe sleutels maken in Azure Cloud HSM of Beheerde HSM.

Kunnen klanten partitiebeleid op toegewezen HSM wijzigen om sleutelexport in te schakelen?

Nee. Het wijzigen van partitiebeleid voor sleutelklonen of sleutelexport is een destructief proces. Alleen op het moment dat er partities worden gemaakt, kan dit beleid worden ingesteld. Als u dit beleid wijzigt nadat u sleutels hebt gemaakt, gaat u de fabrieksinstellingen terugzetten en verliest u al uw sleutelmaterialen. Dit beleid wordt afgedwongen via Thales-firmware.

Volgende stappen

Bekijk de volgende resources voor meer informatie over Azure Cloud HSM en Beheerde HSM: